Juan 的个人资料Seguridad en Sistemas Wi...照片日志列表 工具 帮助

日志


9月5日

Con una botnet se pueden ganar miles de dólares

Hola espero poner cosas más seguido pero lei este artículo y me gusto. 

Fuente: http://www.vsantivirus.com/mm-nazario.htm

Por Mercè Molist (*)
colaboradores@videosoft.net.uy

José Nazario es una especie de "cazafantasmas": investiga y persigue a las siempre cambiantes redes de ordenadores "zombie" que se esconden en la inmensidad del ciberespacio.
Se infiltra en ellas, localiza a los delincuentes que las controlan y los entrega a la policía.

-¿De dónde le vino esta afición?

-Soy bioquímico, especializado en enzimas y sus relaciones en sistemas muy complejos, pero me aburría. Usaba ordenadores para mis cálculos y empecé a fijarme en las redes informáticas. En el 2000 creé una teoría sobre las redes de ordenadores "zombie", a las que llamé "botnets" (redes de robots).

-¿Casi que dio la idea a los criminales?

-No. En 1999 ya había gente creando pequeñas redes. Pensé:
imagina que hacen esto contra máquinas Windows, qué pasaría.

-¿Cómo se caza al dueño de una "botnet"?

-A veces me hago pasar por una de las máquinas "zombie".
Estudio el código malicioso que le dice dónde debe conectarse para recibir órdenes, normalmente un canal de chat, y voy yo en lugar de la máquina. Cuando estás dentro, dices: "Hola" y suelen sorprenderse mucho.

-¿Se presenta como José Nazario?

-No. Simulo ser un adolescente.

-¿Adolescente?

-La mayoría lo son, también los que controlan redes grandes.
Como mucho tienen veintitantos años o, una minoría, cuarenta.

-¿Para qué usan estas redes?

-Principalmente para mandar correo basura, les da mucho dinero. También para bombardear sistemas, robar información bancaria, diseminar programas espía...

-¿Es cierto que cada día se crean mil nuevas "botnets"?

-Sí. Muchas son pequeñas. Con un virus que infecte diez ordenadores ya tienes una red y hay millones de máquinas infectadas en el mundo. Es como una pirámide: en la base tienes mucha gente con redes pequeñas de cientos de máquinas.
3.000 sería la media. En lo alto hay equipos de cuatro o cinco personas por red, trabajando a jornada completa.

-¿Lo llamaría crimen organizado?

-No creo que aquí esté la mafia, pero no puedo asegurarlo.
Más bien son criminales organizados.

-¿Cuánto dinero ganan?

-Los de arriba, miles de dólares al día.

-¿Cuál es la "botnet" más grande que ha visto?

-Dos: Team USA, que debe tener unas 80.000 máquinas, y Peruvian Power, de unos argentinos, con 75.000.

-¿Para qué las usan?

-Para ataques de Denegación Distribuida de Servicio.

-¿Se hace dinero con eso?

-Mucho.

-¿Bombardeando a alguien y extorsionándole para que cese el ataque?

-Sí. Y también cobrando por tirar las redes de la competencia.

-Hace poco Estonia sufrió un duro bombardeo.

-Es un caso interesante porque fue muy grande y muy largo. Es el mayor realizado contra un país por razones políticas.

-Dicen que venía de Rusia.

-No sé quién estaba detrás realmente, pero es un indicador de lo que puede haber en el futuro.

-¿Ciberguerra?

-Sí. Estamos entrando en la ciberguerra.

-¿Cuál fue la primera "botnet" que cazó?

-Se llamaba Shaft, en el 2000. Entraban en sistemas e instalaban un programa para controlar las máquinas. Tenían cientos. Para ellos es algo grande, se sienten poderosos.

-¿Y la más interesante?

-La mayoría son muy aburridas. Hay un grupo francés, al que he seguido algunas veces, que son realmente vagos. Otro chico, en Italia, no pone atención, sólo está por el dinero.

-¡Vaya!

-Uno de los más interesantes, al que le estoy ahora detrás, tiene una "botnet" por P2P, que es lo más nuevo. Peruvian Power también son realmente buenos, hablé con uno de ellos pero no pude hacer más. Otro buen equipo está en Estados Unidos. También hay un par en Rusia. Me gustaría saber quiénes son, no sólo para llevarles a prisión sino para saber quién es esa gente tan inteligente.

-¿Ha cogido alguna vez a alguien que tenga una "botnet" por P2P?

-Encontrar la red, sí, pero atraparles, no. Es muy difícil porque el P2P es descentralizado, además se mueven mucho y rápido, usan también la web, cifrado...

-¿Qué podemos hacer para saber si nuestro ordenador es un "zombie"?

-Cuando se han metido en tu máquina, es muy difícil.
Francamente, no sé qué podemos hacer con esto.

-¿Las leyes pueden ayudar?

-El problema no es hacer más leyes sino encontrar a esa gente. En un año, en Estados Unidos, atrapamos a unos 20.
Alguno nos cuesta un año de investigación.

-¿Y cuántos hay?

-¿Miles?


(*) Copyleft 2007 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved.


NOTA VSA: Jose Nazario es autor de libros como "Defense and Detection Strategies against Internet Worms". Actualmente es Ingeniero Principal de Seguridad del ASERT (Arbor Security Engineering & Response Team), responsable de analizar nuevas amenazas de seguridad de Internet, ingeniería inversa de código malicioso y desarrollo de mecanismos de seguridad.
También, mantiene el sitio WormBlog.com, un sitio destinado al estudio de la detección de gusanos e investigación contra la defensa de estos problemas.


4月27日

botnet controlada vía Web.

Sunbelt público hoy en su blog una singular controladora de botnet mediante una interfaz gráfica Web, la cual tienen varias opciones de configuración entre ellas las de seleccionar un idioma para facilitar el control. El control de la botnet se ve muy bien y parece que tenia varias opciones y hasta estadísticas de infección entre las cuales estaba México L. Chequenla les pongo unas imágenes aquí para que vean como funciona.

 

Hace como un mes alguien de sunbelt de nombre Eric Sites, pidió ayuda para realizar un análisis de una botnet controlada vía web con php y mostraba una imagen de estadísticas me pregunto ¿Será la misma? La lista donde se pedía la ayuda fue en la de botnet, esta lista es de reciente creación no lleva más de dos meses. En el correo de Sites mencionaba que la botnet agregaba casi 10,000 equipos diarios. Fascinante lo que hacen los hackers para acceder a los sistemas y automatizar sus tareas
.

3月24日

Como estan explotando el bug de IE

Realizando un analisis rapido en uno de los sitiios con el exploit logre obtener lo siguiente:

Al entrar al sitio web malicioso el sistema se satura de recursos y se vuelve
demasiado lento entonces Internet Explorer descarga un archivo de nombre
updater[1].exe y se copia al escritorio con el nombre de mhh.exe nuevamente
crea una copia de este de nombre updater.exe

El archivo es el mismo de acuerdo a la firma md5 posteriormente el archivo se ejecuta y se conecta a la dirección 81.12.222.154 al puerto 6667 a la espera de recibir ordenes. La dirección a donde se conecta es de Rumania.

Lo interesante de la bot es que no es detectada por varias versiones antivirus
pero las que lo reconocen lo hacen como una variante de spybot. Además el
malware no desactiva el firewall, cosa rara, de windows por lo que si tienes activado este te avisa que una aplicacion de nombre updater.exe desea salir al internet y pide la confirmación para dejarlo salir o no.

El sitio analizado fue t e x t r u m
2月23日

Revelan que es facil identificar al creador de una bot

Hace algunos dias les hablaba de un articulo de brian del washington post donde platicaba acerca de una entrevista a un chico que controlaba una botnet.
 
El descubrimiento de la ubicaciòn se dio gracias a los metadata de una de las fotografias del articulo la cual ya fue eliminada del articulo. De la foto se pudo obtener donde fue tomada la foto, quien la tomo, cuando.
 
Bueno..en los foros de slashdot afirman que el chico es de Roland, y que no serà muy diificil localizarlo debido a las pistas que se dan ene la entrevista.
 
La informaciòmn que se da en la entrevista es la siguiente:
- 21 years Old
- Lives in Roland, OK
- Smokes cigarettes. Article mentions Marlboros but that's not what fills his ashtray (cigarettes with a white butt)
- blond hair (at least blond looking hairs on his arms)
- hair that covers his eyebrows
- lives with his parents in a "brick rambler"
- Mother is "really Christian"
- has a dog ("A small dog with matted fur")
- "accent a slurry of heavy Southern drawl and Midwestern nasality"
- is skinny ( "wiry frame", "tall and lanky", sez the article )
- high school dropout
- was an AOL customer 7 years ago
Con lo cual se aseguria se podra encontrar al master de la botnet.
 
Que en mi forma de ver si creo que lo detecten. Pero que dice la entrevista..
 
bueno al rato en otro post les comento
2月20日

Los usuarios nunca se enteran que tienen una bot.

Lei hoy un articulo de brian krebs acerca de como el trato de buscar a gente que fue hackeada por un muchacho denominado  0x80.

 

Encontro a un usuario, el cual desconocia que tenía una bot debido a que el tenia contrato con AOL y ellos ofrecen firewall y antivirus, el usuario creia ciegamente en el antivirus, primer error.

 

Además el usuario no tenía las actualizaciones de seguridad, segundo error.

 

La bot solo era detectado por el antivirus de Windows y Bitdefender y el suyo es McAffee.

 

La historia la pueden leer en el siguiente link

Just Your Basic Windows User

 
 
Pero que es lo interes de este artículo, es que el muchacho ganaba una gran cantidad de dinero bueno solo 6800 dolares al mes.
 
Y además puedo agragar que gracias a los análisis forense en sistemas windows que he realizado, he detectado que la mayoria de los usuarios no detectan un problema de seguridad con facilidad, es más facil que se detecte por gente de redes o por administradores que checan las bitacoras de los firewall que por el propio usuario.
 
Además los antivirus no son 100% seguros estos no detectan todo. Estaba realizando el análisis de una bot y esta no fue detectada por el antivirus. Espero que en unos dias pueda liberar un documento tecnico de como trabaja esta bot que era para infectar equipos de spyware.  El usuario trabajo con ella un mes y no se percato apesar de que le mandaba muchas ventanas emergentes, mi pregunta era, ¿Porque el usuario no reparo o reporto el problema? o  ¿el administrador no hace su trabajo?
 
No he leido el articulo anexo de esta nota pero lo voy a hacer por que suena interesante y les platico mis comentarios en un futuro post.  :p
 
10月27日

Deteniendo Equipos zombi antes de que estos ataquen..

EStaba leyendo una nota en como un equipo de Microsoft se infiltro y vio como trabajan las botnets..

Primero se infectaron y después analizaron para que era utilizada la bot y de donde..

Esta interesante el articulo, con esto al parecer Microsoft ya empieza a hacer algo en contra de este tipo de amenzas, bueno ya habiamos comentado un paper interesante de este problema hace algunos días, y espero mañana tenerles la nota en español..:p

Las recomendaciones son algo escuetas bueno en comparación con el documento ya mencionado anteriormente en este blog.

Además agregan una presentación simple de como es o para que son las bots en las botnets..dejen busco una que encontre un día más elaborada en flash y se las pongo aqui..

http://www.microsoft.com/presspass/features/2005/oct05/10-27Zombie.mspx

http://download.microsoft.com/download/c/2/9/c2935f83-1a10-4e4a-a137-c1db829637f5/10-27-05ZombiePresentation.ppt

10月14日

Bot y Botnets

Estaba leyendo un documento interesante acerca de bots y botnets “Bots and
botnets – risks, issues and prevention ”en el cual se abordan:

· Conceptos básicos. (bot, zombie, botnet, irc,..)
. Historia breve.
· Tamaño del problema.
· Amenazas que presenta (DDoS, Privacidad, Estabilidad de la red, uso de los
equipos para otros ataques, etc.)
· Como trabajan.
· Soluciones (Contraseñas fuertes, uso de políticas, uso de escáner de
vulnerabilidades, aplicación de actualizaciones, IDS, etc.)

Este es un documento interesante para entender como son, como trabajan, para que
las utilizan, amenazas que generan y soluciones de las botnets.

“Bots and botnets – risks, issues and prevention”
http://arachnid.homeip.net/papers/VB2005-Bots_and_Botnets-1.0.2.pdf
--